📃 مفهوم Process Injection و روشهای آن
یکی از مفاهیم مهم در Windows Internals و همچنین یکی از تکنیکهای شناختهشده در Malware Development و Red Team، مفهوم Process Injection است.
در یک نگاه ساده، Process Injection به مجموعهای از Techniqueها گفته میشود که در آن یک Process تلاش میکند Code یا Data را وارد Address Space یک Process دیگر کند و سپس باعث اجرای آن Code در Context مربوط به Process مقصد شود.
📎 در قسمت بلاگ سایت مقاله ای مرتبط با موضوع فوق منتشر شد که به بررسی مفاهیم زیر پرداخته است :
- مفهوم Process Injection
- مفاهیمی همچون Handle, Virtual Address Space, PEB
- مدل کلاسیک Process Injection
- توضیح Windows API Call های مهم
- مواردی که باعث حساسیت EDR ها میشوند
- مفاهیمی همچون DLL injection و APC Injection
- ارائه POC در قسمت منابع و توضیح کد های مربوطه
👀 در نهایت، برای یک Red Team یا Threat Hunter حرفهای، مهمترین نکته این نیست که فقط بداند چگونه یک Process را Inject کند؛ بلکه باید بتواند کل Lifecycle آن را از از دید EDR/SOC تحلیل کند.
مشاهده مقاله
🆔 @vulncity
Post #101
137

- 👍 2
- 🔥 1